🔴 《严重安全漏洞:CVE-2026-65888》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-29


漏洞简介

该漏洞(CVE-2026-65888)存在于 Joomla 扩展 Gridbox(由 balbooa.com 开发)中,属于账户接管(Account Takeover) 类型的安全漏洞。漏洞位于 socialLogin 方法中,该方法允许攻击者以任意指定用户的身份登录目标站点,从而实现未授权访问。

该漏洞对应的 CWE 分类为 CWE-284(不正确的访问控制,Improper Access Control),表明系统未能正确实施访问控制机制,导致攻击者可以绕过身份验证。

影响范围

  • 受影响软件:Joomla 扩展 Gridbox(balbooa.com)
  • 受影响版本低于 2.20.2 的所有版本(即 Gridbox < 2.20.2)
  • 修复版本:Gridbox 2.20.2 及更高版本

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A),该漏洞具有以下风险特征:

  • 攻击途径(Attack Vector):网络远程(Network),攻击者无需物理接触目标系统。
  • 攻击复杂度(Attack Complexity):低(Low),无需特殊条件即可利用。
  • 所需权限(Privileges Required):无(None),攻击者无需任何已有账户或权限。
  • 用户交互(User Interaction):无(None),攻击过程无需受害者参与。
  • 机密性影响(Confidentiality Impact):高(High),攻击者可获取任意用户的敏感信息。
  • 完整性影响(Integrity Impact):高(High),攻击者可篡改用户数据或站点内容。
  • 可用性影响(Availability Impact):高(High),攻击者可能导致服务中断或资源滥用。
  • 安全影响范围(Scope):机密性、完整性、可用性均受影响(SC:H / SI:H / SA:H),表明漏洞可能波及整个站点及关联系统。

攻击后果

  • 攻击者可通过 socialLogin 方法,直接以站点上任意已有用户的身份登录,包括管理员账户。
  • 一旦以管理员身份登录,攻击者可完全控制 Joomla 站点,包括修改配置、上传恶意文件、植入后门、窃取数据库内容等。
  • 由于无需用户交互且攻击复杂度低,该漏洞可能被大规模自动化利用,导致大量站点被入侵。

建议:所有使用 Gridbox 扩展的 Joomla 站点应立即升级至 2.20.2 或更高版本,并检查站点日志是否存在异常登录行为。


🔍 技术细节

字段
CVE ID CVE-2026-65888
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red
CWE 分类 CWE-284
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@joomla.org

🔗 参考链接